Si abro el registro con la cuenta SYSTEM en Windows usando la herramienta PSExec de SysInternals :
psexec -i -s regedit
y cambio una entrada, por ejemplo, aquí:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
... Supongo que NTUSER.DAT
se modificará el archivo correspondiente .
¿Cuál es la ruta a este NTUSER.DAT
archivo?
ntuser.dat
archivo allí. Estoy tratando de examinarlo desde la herramienta de Linux chntpw
para verificar qué es, pero el árbol clave \Software\Microsoft` only contains a tree named
CTF . There is nothing about the rest of the
HKEY_CURRENT_USER`.